- شناسه CVE-2025-53689 :CVE
- CWE-611 :CWE
- yes :Advisory
- منتشر شده: جولای 14, 2025
- به روز شده: جولای 14, 2025
- امتیاز: 8.8
- نوع حمله: XML External Entity-XXE
- اثر گذاری: Unknown
- حوزه: وبسرورها
- برند: Apache
- محصول: Apache Jackrabbit
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری از نوع Blind XXE در کتابخانههای jackrabbit-spi-commons و jackrabbit-core مربوط به Apache Jackrabbit نسخههای قبل از 2.23.2 شناسایی شده است. این آسیبپذیری به دلیل استفاده از یک سازنده سند ناایمن (unsecured document builder) برای بارگذاری مجوزها می باشد.
توضیحات
یک آسیبپذیری از نوع Blind XXE در کتابخانههای jackrabbit-spi-commons و jackrabbit-core مربوط به پروژه Apache Jackrabbit شناسایی شده است. این آسیبپذیری زمانی رخ میدهد که سیستم برای بارگذاری اطلاعات مربوط به مجوزهای دسترسی، از یک Document Builder ناایمن استفاده میکند که ورودی XML را بدون بررسی مناسب پردازش میکند. در صورت بهرهبرداری از این آسیب پذیری، مهاجم میتواند با ارسال دادههای XML مخرب، حتی بدون دریافت مستقیم پاسخ، باعث افشای اطلاعات حساس سیستم از طریق تزریق موجودیت خارجی شود (که به آن Blind XXE گفته میشود). این آسیب پذیری محرمانگی، یکپارچگی و در دسترس پذیری را تهدید می کند. به روزرسانی به نسخه های جدید منتشر شده این آسیب پذیری را پچ می کند.
CVSS
Score | Severity | Version | Vector String |
8.8 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
Versions | Product |
affected from 2.20.0 before 2.20.17
affected from 2.22.0 before 2.22.1 affected from 2.23.0-beta before 2.23.2-beta |
Apache Jackrabbit |
لیست محصولات بروز شده
Versions | Product |
2.20.17 (Java 8)
2.22.1 (Java 11) 23.2 (Java 11, beta versions) |
Apache Jackrabbit |
نتیجه گیری
با توجه به اینکه نسخههای آسیبپذیر دیگر پشتیبانی نمیشوند، به کاربران توصیه میشود در اسرع وقت نسخه آسیبپذیر Apache Jackrabbit را به نسخههای امن به روزرسانی کنند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-53689
- https://www.cvedetails.com/cve/CVE-2025-53689/
- https://lists.apache.org/thread/5pf9n76ny13pzzk765og2h3gxdxw7p24
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-53689
- https://vuldb.com/?id.316333
- https://nvd.nist.gov/vuln/detail/CVE-2025-53689
- https://cwe.mitre.org/data/definitions/611.html